Intento de apoderarse de cuentas de Signal mediante la compromitación del servicio de SMS Twilio

Los desarrolladores del mensajero open-source Signal han revelado detalles sobre un ataque dirigido para tomar el control de las cuentas de algunos usuarios. El ataque se llevó a cabo a través de un hackeo al servicio Twilio, que se utiliza en Signal para organizar el envío de SMS con códigos de confirmación. El análisis de los datos mostró que el hackeo de Twilio podría haber afectado a alrededor de 1900 números de teléfono de usuarios de Signal, permitiendo a los atacantes re-registrar esos números en otro dispositivo y posteriormente enviar o recibir mensajes para el número vinculado (no se pudo acceder al historial de conversaciones pasadas, información del perfil ni a la agenda, ya que dicha información se almacena en el dispositivo del usuario y no se envía a los servidores de Signal).

En el intervalo desde el hackeo hasta el bloqueo por parte del servicio Twilio de la cuenta comprometida de un empleado, utilizada para el ataque, se observó actividad relacionada con la creación de cuentas o el envío de códigos de verificación a través de SMS en los 1900 números de teléfono mencionados. Durante este tiempo, al acceder a la interfaz de Twilio, los atacantes mostraron interés en tres números específicos de usuarios de Signal, y al menos uno de esos teléfonos logró ser vinculado a un dispositivo de los atacantes, según la queja recibida del propietario de la cuenta afectada. Signal envió notificaciones SMS sobre el incidente a todos los usuarios que potencialmente podrían haber sido afectados por el ataque, y canceló el registro de sus dispositivos.

El hackeo de Twilio se llevó a cabo mediante técnicas de ingeniería social que permitieron a los atacantes engañar a uno de los empleados de la empresa para que accediera a una página de phishing y obtener acceso a su cuenta en el sistema de soporte al cliente. En particular, los atacantes enviaron SMS a los empleados de Twilio con advertencias sobre la expiración de las cuentas o información sobre cambios en los horarios, a los cuales se adjuntó un enlace a una página falsa diseñada para imitar la interfaz de inicio único de los servicios de Twilio. Según Twilio, al acceder a la interfaz del servicio de soporte, los atacantes lograron obtener datos relacionados con 125 usuarios.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster